ServiceNow בציון 9.5: חמישה ימים מהתיקון עד המתקפה
חולשה קריטית ב-ServiceNow AI Platform מאפשרת השתלטות על המערכת בלי הזדהות, בציון CVSS 9.5. לקוחות הענן תוקנו כבר באפריל, לקוחות ה-self-hosted רק ביולי, וחמישה ימים אחר כך התחילו המתקפות.
כל הכתבות של CyberNow בנושא מדריך — 46 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 3 מתוך 5.
חולשה קריטית ב-ServiceNow AI Platform מאפשרת השתלטות על המערכת בלי הזדהות, בציון CVSS 9.5. לקוחות הענן תוקנו כבר באפריל, לקוחות ה-self-hosted רק ביולי, וחמישה ימים אחר כך התחילו המתקפות.
חולשת עקיפת אימות בלוח הבקרה cPanel ו-WHM קיבלה ציון 9.3 ונוצלה כיום-אפס עוד לפני שפורסמה. תוקף לא מזוהה נכנס לצד המנהל של השרת, ומשם לכל האתרים שיושבים עליו.
חולשת יום-אפס היא חור אבטחה שהתוקפים מכירים לפני היצרן, כך שאין נגדו עדיין תיקון. הסבר פשוט מה זה אומר, איפה פוגשים את זה, ומה בכל זאת אפשר לעשות.
רוב ההונאות הגדולות לא מתחילות בפריצה טכנית אלא בשיחת טלפון או הודעה שגורמת לכם לפתוח את הדלת בעצמכם. זה השם של השיטה, ואלה הסימנים שמסגירים אותה.
החולשה קיבלה ציון CVSS צנוע של 5.3, אבל היא כבר ברשימת המנוצלות בפועל של CISA ו-Cisco מדרגת אותה כגבוהה. הסיפור הוא בדיוק הפער: חשבון עם סיסמה קבועה שמוטמעת בכל התקנה של מערכת שמנהלת את כל חומות האש של הארגון.
חולשת CVE-2025-68686 ב-FortiOS קיבלה ציון בינוני של 5.9, אבל CISA כבר סימנה אותה כמנוצלת בפועל. תוקפים עקפו בעזרת לוכסן כפול את התיקון שאמור היה לחסום את שיטת השרידות שלהם ב-FortiGate.
חולשה בציון 10.0 ב-VeloCloud Orchestrator של Arista נותנת לתוקף לא מזוהה שליטה מלאה על שרת הניהול של רשת SD-WAN שלמה, והיא כבר מנוצלת בשטח. נסביר למה זה בדיוק עשר מלא ומה עושים עכשיו.
כולנו לוחצים 'מאוחר יותר' על הודעת העדכון. אבל עדכון אבטחה הוא המנעול המתוקן שהיצרן שולח לכם בחינם אחרי שהתגלה שאפשר לפתוח את הישן. מה זה, איפה פוגשים את זה, ואיך לא להישאר מאחור.
וירוס, סוס טרויאני, תוכנת ריגול וכופרה הם כולם סוגים של נוזקה. מה מחבר ביניהם, ואיך רובן מגיעות דווקא כשאתם מתקינים אותן בעצמכם.
מנהל סיסמאות זוכר במקומכם סיסמה שונה וחזקה לכל אתר, כך שדליפה במקום אחד לא פותחת את כל שאר החשבונות. מדריך קצר להבין את זה ולהתחיל להשתמש.